EP3941018B1 - Verfahren und vorrichtungen zum bereitstellen und zum empfangen von messdaten und verfahren und vorrichtung zur kommunikation zwischen einem fahrzeugsensor eines fahrzeugs und einem steuergerät des fahrzeugs - Google Patents
Verfahren und vorrichtungen zum bereitstellen und zum empfangen von messdaten und verfahren und vorrichtung zur kommunikation zwischen einem fahrzeugsensor eines fahrzeugs und einem steuergerät des fahrzeugsInfo
- Publication number
- EP3941018B1 EP3941018B1 EP21183647.3A EP21183647A EP3941018B1 EP 3941018 B1 EP3941018 B1 EP 3941018B1 EP 21183647 A EP21183647 A EP 21183647A EP 3941018 B1 EP3941018 B1 EP 3941018B1
- Authority
- EP
- European Patent Office
- Prior art keywords
- vehicle
- measurement data
- control unit
- authentication information
- sensor
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1466—Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0876—Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/12—Applying verification of the received information
- H04L63/123—Applying verification of the received information received data contents, e.g. message integrity
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3236—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions
- H04L9/3242—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions involving keyed hash functions, e.g. message authentication codes [MACs], CBC-MAC or HMAC
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
Definitions
- the invention relates to a device or a method according to the preamble of the independent claims.
- the present invention also relates to a computer program.
- sensors such as pressure sensors can have various applications, particularly in the engine compartment.
- Vehicle owners may find it plausible to modify the behavior of such sensors for different applications, such as vehicle tuning, i.e., increasing performance beyond the manufacturer's specified values.
- vehicle tuning i.e., increasing performance beyond the manufacturer's specified values.
- Such modifications can be made by altering the firmware or the communication between a sensor and a control unit such as an engine control unit (ECU). Modifying the communication can generally be simpler and is often used by tuners in so-called "box tuning.”
- DE 10 2009 002 396 A1 This presents a protection method for sensors based on the assumption of a bidirectional, not unidirectional, communication channel between the sensor and the ECU.
- the so-called rolling code is a common method for a type of keyless access system.
- DE 10 2013 206 185 A1 Describes a method for data transmission between a sensor and an electronic control and/or regulating device, whereby the transmitted sensor data and the sensor itself are protected against manipulation. This method uses two integrity protection values for multiple communication values, meaning that the values to be protected overlap with each other. US 2009/268911 A1 and the DE 10 2013 206202 A1 reveal further state of the art.
- a tamper-proof or secure transmission of measurement data from a vehicle sensor to a control unit can be implemented.
- additional measurement data from at least one other vehicle sensor, known to both the vehicle sensor and the control unit is used to generate a message authentication code or similar authentication information.
- the security of the communication between the vehicle sensor and the control unit can be increased.
- Standard SENT communication is unidirectional communication from the vehicle sensor to the control unit. This allows manipulation attempts, such as the so-called freshness challenge, in which a replay attacker repeats an old message that was saved in another communication round, to be reliably thwarted or at least made more difficult.
- a method for providing measurement data from a vehicle sensor to a vehicle control unit comprises the following steps: Determining a transmitter-side authentication information for authenticating the measurement data of the vehicle sensor to be transmitted to the control unit, wherein the transmitter-side authentication information is determined using a determination rule and further measurement data of at least one other vehicle sensor of the vehicle that is accessible to both the vehicle sensor and the control unit; and
- the vehicle can be a motor vehicle, in particular a land vehicle, watercraft, or aircraft, for example, a passenger car or a commercial vehicle, especially one with an internal combustion engine.
- the authentication information can correspond to, be derived from, or resemble a message authentication code (MAC) or a part thereof.
- the vehicle sensor can be configured to detect at least one measured quantity.
- the at least one additional vehicle sensor can be configured to detect at least one further measured quantity different from the at least one measured quantity of the vehicle sensor.
- the message can include the measurement data and the sender's authentication information.
- the method can also include a step for outputting the message.
- the message can be output to an interface with the control unit.
- the further measured data can be accessible indirectly by physically influencing the measurement data.
- the further measured data can be indirectly accessible to the vehicle sensor, whereby underlying quantities can also influence the measurement data measured by the vehicle sensor.
- the vehicle sensor can be designed as a pressure sensor or fuel rail pressure sensor.
- the control unit can be designed as an engine control unit.
- Such an embodiment offers the advantage that measurement data can be transmitted securely. This data can be transferred to offer improved protection against potential modifications, especially so-called "box tuning.” This allows for reliable tamper detection and protection of sensors, particularly pressure sensors such as fuel rail pressure sensors.
- the sender-side authentication information can be determined using additional measurement data.
- This data must represent at least one operating parameter of the vehicle in a physical interaction and, additionally or alternatively, in a functional interaction with the measurement data, and may also represent an environmental condition of the vehicle.
- Such an embodiment offers the advantage that, in particular, so-called replay attacks on communication between the vehicle sensor and the control unit can be made more difficult or even prevented by using the additional measurement data, which is unpredictable for a potential attacker.
- the additional measurement data can originate from a position sensor for the position of a vehicle's crankshaft, from a speed sensor for engine speed, and additionally or alternatively from a temperature sensor for the temperature of at least one vehicle component.
- the vehicle sensor can represent a vehicle component.
- rapidly changing measurement data such as engine speed and additionally or alternatively a crankshaft position, and additionally or alternatively slowly changing measurement data, such as temperature, can be used as the additional measurement data.
- Such an embodiment offers the advantage that the authenticity of the measurement data transmitted in the message can be reliably and securely determined by the control unit.
- the sender-side authentication information can be determined using a determination rule that includes a cryptographic algorithm, a secret cryptographic key, and additionally or alternatively, a [missing information] at each [missing information].
- the message displayed contains an incremented counter value.
- the vehicle sensor and the control unit can use identical versions of the algorithm and the key.
- the determination procedure can include determination rules according to a so-called rolling code. Such an implementation offers the advantage that common authentication information can be used easily, supplemented by the additional measurement data as an extra layer of security.
- the sender-side authentication information can be determined using additional measurement data that is temporally related to the measurement data in a manner known to the control unit and is additionally or alternatively timestamped.
- additional measurement data that is temporally related to the measurement data in a manner known to the control unit and is additionally or alternatively timestamped.
- the process can also include a step of acquiring measurement data using the vehicle sensor. Additionally or alternatively, the process can include a step of reading further measurement data from at least one additional vehicle sensor. This allows the measurement data(s) to be fed into the process in a precise and easily accessible manner.
- This method can be implemented, for example, in software or hardware, or in a hybrid form of software and hardware, for example in a control unit or in a device.
- the measurement data can be checked for plausibility with respect to the other measurement data at the receiver.
- a physical relationship and, additionally or alternatively, a functional relationship can exist between the measurement data and the other measurement data.
- the determination step can be performed using a frequency measurement, a low-pass filter, a phase detector, a quadrature demodulator, and/or a signal characteristic typical of the measured value, in particular a measurement fluctuation amplitude.
- plausibility testing can be performed using a frequency measurement, a low-pass filter, a phase detector, a quadrature demodulator, a measurement-typical signal characteristic, in particular a measurement fluctuation amplitude, and additionally or alternatively at least one modeled measurand.
- a frequency measurement e.g., a frequency measurement, a low-pass filter, a phase detector, a quadrature demodulator, a measurement-typical signal characteristic, in particular a measurement fluctuation amplitude, and additionally or alternatively at least one modeled measurand.
- This method can be implemented, for example, in software or hardware, or in a hybrid form of both, such as in a device.
- Communication between the vehicle sensor and the control unit can be unidirectional, specifically only from the vehicle sensor to the control unit.
- the approach presented here further creates a device designed to perform, control, and implement the steps of a variant of the method presented here in appropriate facilities.
- This embodiment of the invention in the form of a device also allows the problem underlying the invention to be solved quickly and efficiently.
- the device may have at least one processing unit for processing signals or data, at least one storage unit for storing signals or data, at least one interface to a sensor or actuator for reading sensor signals from the sensor or for outputting data or control signals to the actuator, and/or at least one communication interface for reading or outputting data embedded in a communication protocol.
- the processing unit may, for example, be a signal processor, a microcontroller, or the like, and the storage unit may be RAM, ROM, flash memory, EEPROM, and/or... a magnetic storage unit.
- the communication interface can be configured to read or output data wirelessly and/or via a wired connection, wherein a communication interface capable of reading or outputting wired data can, for example, read this data electrically or optically from or output it into a corresponding data transmission line.
- a device can be understood as an electrical device that processes sensor signals and outputs control and/or data signals accordingly.
- the device may have an interface, which can be implemented in hardware and/or software.
- the interfaces can, for example, be part of a so-called system ASIC, which incorporates various functions of the device.
- the interfaces are separate integrated circuits or consist at least partially of discrete components.
- the interfaces can be software modules, which, for example, are present on a microcontroller alongside other software modules.
- a computer program product or computer program with program code that can be stored on a machine-readable carrier or storage medium such as a ROM, a semiconductor memory, a hard disk memory or an optical memory and is used to carry out, implement and/or control the steps of the method according to one of the embodiments described above, in particular if the program product or program is executed on a computer or device.
- the sender which in this case would correspond to the vehicle sensor, specifically the pressure sensor, has a monolithic counter and increments it with each authorized command or transmission.
- the receiver for example, a door opener, which in this case would correspond to the control unit, specifically the engine control unit, also has a copy of the counter.
- the door opener only accepts a command if the counters are the same or if the counter of the sender command is slightly higher than its own. This ensures that the system still functions even if the keyless entry button was pressed when the door opener was out of range.
- the rolling code concept alone is not suitable for the sensor protection or communication protection case considered in this application.
- the counter For the rolling code concept to function correctly, the counter must be stored in non-volatile memory after each authorized communication. Otherwise, an attacker could request a sensor reset and repeatedly use older values or values of their choosing. The frequency of the values to be transmitted may exceed the permissible write cycles of the flash technology.
- M3 the value MAC11 is sent as the message authentication code for the values M1 to M3. If any of these values have been manipulated, this can be detected by verifying MAC11.
- M6 MAC12 is sent to protect M4 to M6, and MAC12 is followed by MAC21 to protect MAC11 and MAC12. If M4 to M6 have been manipulated, this will be detected using MAC12.
- Fig. 1 Figure 1 shows a schematic representation of a vehicle 100 with a device according to an exemplary embodiment.
- the vehicle 100 is a motor vehicle, which can be, for example, a land vehicle, a watercraft, or an aircraft. According to the exemplary embodiment shown here, the vehicle 100 is, by way of example, a passenger car.
- the vehicle 100 has an engine 102, of which the illustration of Fig. 1 only a fuel rail 104 and a crankshaft 106 are shown, a vehicle sensor, here referred to as the first vehicle sensor 110, with at least one sensor element 111, and by way of example only two further vehicle sensors, here referred to as the second vehicle sensor 114 and the third vehicle sensor 116, and a control unit 120.
- the vehicle sensor, or first vehicle sensor 110 is configured to output measurement data 112. More precisely, at least one sensor element 111 of the first vehicle sensor 110 is configured to detect at least one measured quantity, and the first vehicle sensor 110 is configured to output the detected measured quantity or quantities as the measurement data 112.
- the second vehicle sensor 114 and the third vehicle sensor 116 are configured to output further measured quantities 115.
- the vehicle sensor, or first vehicle sensor 110 is configured as a pressure sensor or fuel rail pressure sensor.
- the first vehicle sensor 110 is configured as a fuel rail pressure sensor for detecting pressure in the fuel rail 104.
- the measurement data 112 represent pressure readings in the fuel rail 104.
- the control unit 120 is configured as an engine control unit. The control unit 120 is thus designed to control the engine 102.
- the other vehicle sensors, i.e., the second vehicle sensor 114 and the third vehicle sensor 116 optionally include a speed sensor for detecting the rotational speed of the engine 102, a position sensor for detecting the position of the crankshaft 106, and/or a temperature sensor for detecting ambient temperature, engine temperature, or another temperature.
- the other measurement data 115 represent rotational speed readings, position readings, and/or temperature readings.
- a provisioning device 130 and a receiving device 140 are provided. According to the in Fig. 1 In the illustrated embodiment, the provisioning device 130 is implemented as part of the vehicle sensor or first vehicle sensor 110, and the receiving device 140 is implemented as part of the control unit 120. According to another embodiment, the provisioning device 130 and/or the receiving device 140 can also be implemented as independent devices.
- the provisioning device 130 is configured to provide the measurement data 112 of the vehicle sensor or first vehicle sensor 110 to the control unit 120.
- the provisioning device 130 is configured, for example, to read the measurement data 112 from the at least one sensor element 111 of the first vehicle sensor 110 and the further measurement data 115 from the second vehicle sensor 114 and the third vehicle sensor 116.
- This further measurement data 115 does not need to be directly accessible to the vehicle sensor 110; rather, the underlying quantities can also influence the measurement data 112 measured by the vehicle sensor 110, e.g., due to the opening/closing of an intake/exhaust valve or fuel injection processes related to the crankshaft position.
- the provisioning device 130 comprises a determination device 132 and a generation device 136.
- the determination device 132 is configured to determine a transmitter-side authentication information 135 for authenticating the measurement data 112 of the vehicle sensor or first vehicle sensor 110 to be transmitted to the control unit 120.
- the determination device 132 is configured to determine the transmitter-side authentication information 135 using a determination rule 133 and the further measurement data 115, which are accessible to both the first vehicle sensor 110 and the control unit 120.
- the determination device 132 is further configured to forward the determined transmitter-side authentication information 135 to the generation device 136.
- the generating unit 136 is configured to generate a message 137 for output to the control unit 120 using the measurement data 112 and the transmitter-side authentication information 135.
- the message 137 thus comprises the measurement data 112 and the transmitter-side authentication information 135.
- the receiving device 140 is configured to receive the measurement data 112 contained in the message 137, i.e., to receive the measurement data 112 of the first vehicle sensor 110 from the control unit 120.
- the receiving device 140 has a reading device. 142, a dismantling facility 144, an investigation facility 146 and an implementation facility 148.
- the reading device 142 is configured to read the message 137 from the provisioning device 130.
- the reading device 142 is also configured to forward the read message 137 to the segmentation device 144.
- the segmentation device 144 is configured to segment the message 137 into the measurement data 112 and the sender-side authentication information 135. Furthermore, the segmentation device 144 is configured to forward the measurement data 112 to the detection device 146 and the sender-side authentication information 135 to the implementation device 148.
- the detection device 146 is configured to determine receiver-side authentication information 145 for authenticating the measurement data 112 of the vehicle sensor or first vehicle sensor 110 transmitted to the control unit 120.
- the detection device 146 is configured to determine the receiver-side authentication information 145 using the determination procedure 133 and, in doing so, also to check the plausibility of the further measurement data 115 with respect to the receiver-side measurement data 112 and/or to carry out the determination using a frequency measurement, a low-pass filter, a phase detector, a quadrature demodulator and/or a measurement-typical signal characteristic, in particular a measurement fluctuation amplitude.
- the detection device 146 is also configured to forward the receiver-side authentication information 145 to the implementation device 148.
- the implementation device 148 is configured to compare the receiver-side authentication information 145 and the transmitter-side authentication information 135 with each other in order to determine the authenticity of the measurement data 112 depending on the result of the comparison.
- the implementation device 148 detects a difference between the receiver-side authentication information 145 and the sender-side authentication information 135, a lack of authenticity of the measurement data 112 can be determined. This is the case, for example, if a potential attacker sends a similar or partially identical message to the control unit 120 instead of message 137.
- the receiving device 140 is configured to provide the measurement data 112 to the control unit 120 once the authenticity of the measurement data 112 has been established by the feedthrough device 148.
- the control unit 120 is configured, for example, to generate a control signal for controlling the motor 102 using the measurement data 112.
- the determination device 132 of the provisioning device 130 is designed according to an exemplary embodiment to determine the sender-side authentication information 135 using such further measurement data 115, which represent at least one operating parameter of the vehicle 100 in a physical and/or functional relationship with the measurement data 112 and/or an environmental condition of the vehicle 100 and/or which are in a temporal relationship with the measurement data 112 known to the control unit 120 and/or are provided with a timestamp, and/or using such a determination instruction 133 which has a cryptographic algorithm, a secret cryptographic key and/or a counter value incremented with each message 137 issued.
- FIG. 2 Figure 200 shows a flowchart of a method 200 for providing data according to an exemplary embodiment.
- Method 200 can be implemented to provide measurement data from a vehicle sensor to a vehicle control unit.
- Method 200 is used in conjunction with or by means of the device or provisioning device.
- Procedure 200 for provisioning comprises a step 210 of determining and a step 220 of generating.
- step 210 determining, sender-side authentication information is determined to authenticate the measurement data from the vehicle sensor to be transmitted to the control unit.
- the sender-side authentication information is determined using a determination rule and both the vehicle sensor and the The control unit determines further measurement data accessible from at least one additional vehicle sensor.
- step 220 of the generation process a message for output to the control unit is generated using the measurement data and the sender-side authentication information determined in step 210 of the determination process.
- the method 200 for providing the data also includes a step 202 of acquiring the measurement data using the vehicle sensor. Additionally or alternatively, the method 200 for providing the data also includes a step 204 of reading the further measurement data from at least one additional vehicle sensor.
- FIG. 3 Figure 3 shows a flowchart of a receiving method 300 according to an exemplary embodiment.
- the receiving method 300 can be implemented to receive measurement data from a vehicle sensor of a vehicle from a control unit of the vehicle.
- the receiving method 300 is carried out in conjunction with or using the device or receiving device made of Fig. 1 or a similar device.
- Procedure 300 for receiving comprises a reading step 310, a parsing step 320, a determining step 330, and an execution step 340.
- reading step 310 a message is read in, which, according to the procedure, consists of Fig. 2 or was generated by a similar process.
- step 320 of the decomposition process the message read in step 310 is decomposed to obtain the measurement data and the sender's authentication information.
- step 330 of the determination process receiver-side authentication information is determined to authenticate the measurement data from the vehicle sensor transmitted to the control unit. This receiver-side authentication information is determined using the specification and the other measurement data.
- step 340 of the execution process a comparison is performed between the receiver-side and sender-side authentication information to determine the authenticity of the measurement data based on the result of this comparison.
- Fig. 4 Figure 400 shows a flowchart of a communication method according to an exemplary embodiment.
- the communication method is executable to manage communication between a vehicle sensor and a vehicle control unit.
- the communication method is executable in conjunction with, or using, a device comprising the provisioning device and the receiving device.
- the communication procedure 400 comprises a step 410 of providing and a step 420 of receiving.
- step 410 providing, the following are performed according to the procedure.
- Fig. 2 or a similar procedure provides measurement data from the vehicle sensor to the control unit.
- step 410 of the provisioning process includes as sub-steps the steps of the procedure from Fig. 2 or a similar procedure.
- the following steps, in 420 of the receipt process are carried out according to the procedure from Fig. 3 or a similar process receives the measurement data from the vehicle sensor from the control unit.
- step 420 of the reception process identifies the steps of the procedure as sub-steps.
- Message 137 containing authentication information 135, bears a resemblance to the so-called rolling code.
- the counter used there is augmented or replaced by physical values from the additional measurement data 115, which are accessible to both the first vehicle sensor 110 and the control unit 120 and exhibit high dynamics. These can be, for example, engine speed and/or crankshaft position. While neither value is directly accessible to the vehicle sensor 110, both influence the pressure measured by the vehicle sensor 110, for example, due to the opening/closing of an intake/exhaust valve or fuel injection processes. Therefore, The crankshaft position and engine speed influence the pressure profile detected by the first vehicle sensor 110. Furthermore, the engine speed could change suddenly, for example, due to braking, acceleration, or a gear change of the vehicle 100. Such a change is unpredictable.
- the authentication information 135 and 145 is calculated over a certain period of time, e.g., on the order of 100 milliseconds, a potential attacker cannot react to a replayed data set and authentication information if the engine speed changes during this period of, for example, 100 milliseconds, resulting in a deviation of the current crankshaft position from a replayed pressure pattern.
- a deviation can be detected by the control unit 120, more precisely by the receiver 140, so that the replay itself, or a so-called replay attack, is detected.
- One possible response of a fraudulent device would be, for example, to detect the deviation itself, i.e., the pressure from the real first vehicle sensor 110 compared to the replayed pressure pattern, and to falsify a reset of the first vehicle sensor 110, thereby initiating a new MAC cycle.
- Some sensor resets might occur in a real vehicle environment, so this would only be an indication of fraud, but not proof, unless it happens too frequently.
- another measurement from the first vehicle sensor 110 can also be included in the MAC calculation or in the determination of the sender-side authentication information 135.
- this is a continuous, slowly changing signal, such as a sensor temperature, which can be modeled by the receiving control unit 120.
- the temperature of subsequently restored data will not reflect the then-current temperature.
- the temperature of newly attached restored data should match both the modeled temperature and the temperature before the reset without any suspicious jump, since it is... This involves continuous measurement. Consequently, the fraudulent device would need a replay data set covering the entire relevant four-dimensional range of pressure, engine speed, crankshaft position (at the beginning of the MAC cycle), and temperature. At least two such replay data sets would be required, with rising and falling temperature gradients to track real temperature changes. Such an effort, necessary for fraud, would hardly be practical, considering that this amount of replay data would have to be generated for each individual vehicle sensor due to the unique secret AES key.
- Exemplary checks in the control unit 120, more precisely in the receiver 140 include, but are not limited to, rather simple algorithms such as frequency measurement, e.g., FFT or the like, usually after the application of a low-pass filter to suppress harmonics, phase detector, quadrature demodulator (also called IQ demodulator), or the like, and a check for a time delay between, for example, a fuel injection and a correspondingly measured pressure drop in the fuel rail 104.
- the inclusion of signal characteristics such as a pressure fluctuation amplitude could further increase protection if these can be modeled by the control unit 120.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Power Engineering (AREA)
- Arrangements For Transmission Of Measured Signals (AREA)
Description
- Die Erfindung geht von einer Vorrichtung oder einem Verfahren nach Gattung der unabhängigen Ansprüche aus. Gegenstand der vorliegenden Erfindung ist auch ein Computerprogramm.
- Im Automobilbereich können Sensoren wie Drucksensoren unterschiedliche Anwendungen haben, insbesondere im Motorbereich. Für Fahrzeugbesitzer kann es verlockend sein, ein Verhalten solcher Sensoren für unterschiedliche Anwendungen zu modifizieren, wie beispielsweise zum Tuning des Fahrzeugs, d. h. Leistungserhöhung über vom Hersteller spezifizierte Werte hinaus. Solche Manipulationen können vorgenommen werden, indem eine Firmware oder eine Kommunikation zwischen einem Sensor und einem Steuergerät wie einem Motorsteuergerät (ECU, Engine Control Unit) modifiziert wird. Die Kommunikation zu modifizieren kann im Allgemeinen einfacher sein und kann beispielsweise durch Tuner beim sogenannten Box Tuning genutzt werden. Die
DE 10 2009 002 396 A1 stellt ein Schutzverfahren für Sensoren unter der Annahme vor, dass es einen bidirektionalen, keinen unidirektionalen, Kommunikationskanal zwischen Sensor und ECU gibt. Ferner stellt der sogenannte Rolling Code ein übliches Verfahren für eine Art von Systemen für schlüssellosen Zugang dar. DieDE 10 2013 206 185 A1 beschreibt ein Verfahren zur Datenübertragung zwischen einem Sensor und einer elektronischen Steuer- und/oder Regeleinrichtung, wobei die übertragenen Sensordaten und der Sensor gegen eine Manipulation gesichert werden. Bei diesem Verfahren gibt es zwei Integritätsschutzwerte für mehrere Kommunikationswerte, sodass die zu schützenden Werte Überlappungen miteinander aufweisen. DieUS 2009/268911 A1 und dieDE 10 2013 206202 A1 offenbaren weiteren Stand der Technik. - Vor diesem Hintergrund werden mit dem hier vorgestellten Ansatz ein Verfahren, weiterhin eine Vorrichtung, die dieses Verfahren verwendet, sowie schließlich ein entsprechendes Computerprogramm gemäß den Hauptansprüchen vorgestellt. Durch die in den abhängigen Ansprüchen aufgeführten Maßnahmen sind vorteilhafte Weiterbildungen und Verbesserungen der im unabhängigen Anspruch angegebenen Vorrichtung möglich.
- Gemäß Ausführungsformen kann insbesondere eine hinsichtlich Manipulationen geschützte bzw. gesicherte Übertragung von Messdaten eines Fahrzeugsensors zu einem Steuergerät realisiert werden. Hierbei werden beispielsweise sowohl dem Fahrzeugsensor als auch dem Steuergerät bekannte, zusätzliche Messdaten mindestens eines anderen Fahrzeugsensors zur Erzeugung eines Nachrichtenauthentifizierungscodes oder einer ähnlichen Authentifizierungsinformationen verwendet. Vorteilhafterweise kann gemäß Ausführungsformen insbesondere eine Sicherheit der Kommunikation zwischen Fahrzeugsensor und Steuergerät erhöht werden. Insbesondere kann eine Kommunikationssicherheit für eine sogenannte SENT-Kommunikation (SENT = Single Edge Nibble Transmission) verbessert werden. Eine standardmäßige SENT-Kommunikation ist eine unidirektionale Kommunikation vom Fahrzeugsensor zum Steuergerät. So können Manipulationsversuche, beispielsweise in Gestalt der sogenannten Freshness-Challenge, bei der ein Replay-Angreifer eine alte Nachricht wiederholt, die in einer anderen Kommunikationsrunde gesichert wurde, zuverlässig vereitelt oder zumindest erschwert werden.
- Es wird ein Verfahren zum Bereitstellen von Messdaten eines Fahrzeugsensors eines Fahrzeugs für ein Steuergerät des Fahrzeugs vorgestellt, wobei das Verfahren folgende Schritte aufweist:
Bestimmen einer senderseitigen Authentifizierungsinformation zum Authentifizieren der an das Steuergerät zu übertragenden Messdaten des Fahrzeugsensors, wobei die senderseitige Authentifizierungsinformation unter Verwendung einer Bestimmungsvorschrift und sowohl dem Fahrzeugsensor als auch dem Steuergerät zugänglicher weiterer Messdaten zumindest eines weiteren Fahrzeugsensors des Fahrzeugs bestimmt wird; und - Erzeugen einer Nachricht zur Ausgabe an das Steuergerät unter Verwendung der Messdaten und der senderseitigen Authentifizierungsinformation.
- Dieses Verfahren kann beispielsweise in Software oder Hardware oder in einer Mischform aus Software und Hardware beispielsweise in einer Vorrichtung implementiert sein. Bei dem Fahrzeug kann es sich um ein Kraftfahrzeug handeln, insbesondere um ein Landfahrzeug, Wasserfahrzeug oder Luftfahrzeug, beispielsweise einen Personenkraftwagen oder ein Nutzfahrzeug, insbesondere mit einem Verbrennungsmotor. Die Authentifizierungsinformation kann einem Nachrichtenauthentifizierungscode (MAC, Message Authentication Code) oder einem Teil dessen entsprechen, von diesem abgeleitet sein oder ihm ähneln. Der Fahrzeugsensor kann ausgebildet sein, um mindestens eine Messgröße zu erfassen. Der zumindest eine weitere Fahrzeugsensor kann ausgebildet sein, um zumindest eine von der mindestens einen Messgröße des Fahrzeugsensors verschiedene, weitere Messgröße zu erfassen. Die Nachricht kann die Messdaten und die senderseitige Authentifizierungsinformation umfassen. Das Verfahren kann auch einen Schritt des Ausgebens der Nachricht aufweisen. Im Schritt des Ausgebens kann die Nachricht an eine Schnittstelle zu dem Steuergerät ausgegeben werden. Die weiteren Messdaten können indirekt durch physikalische Beeinflussung der Messdaten zugänglich sein. Die weiteren Messdaten können dem Fahrzeugsensor indirekt zugänglich sein, wobei zugrundeliegende Größen auch die Messdaten beeinflussen können, die durch den Fahrzeugsensor gemessen werden.
- Gemäß einer Ausführungsform kann der Fahrzeugsensor als ein Drucksensor oder Kraftstoffleistendrucksensor ausgeführt sein. Zusätzlich oder alternativ kann das Steuergerät als ein Motorsteuergerät ausgeführt sein. Eine solche Ausführungsform bietet den Vorteil, dass Messdaten auf sichere Weise übertragen werden können, um vor dem Hintergrund möglichen Tunings, insbesondere sogenannten Box-Tunings, verbesserten Schutz zu bieten. So kann eine zuverlässige Manipulationserfassung bzw. ein Schutz für Sensoren, insbesondere Drucksensoren wie Kraftstoffleistendrucksensoren realisiert werden.
- Auch kann im Schritt des Bestimmens die senderseitige Authentifizierungsinformation unter Verwendung weiterer Messdaten bestimmt werden, die mindestens einen Betriebsparameter des Fahrzeugs in einem physikalischen Wirkzusammenhang und zusätzlich oder alternativ in einem funktionalen Wirkzusammenhang mit den Messdaten repräsentieren und zusätzlich oder alternativ eine Umgebungsbedingung des Fahrzeugs repräsentieren. Eine solche Ausführungsform bietet den Vorteil, dass insbesondere sogenannte Replay-Angriffe auf eine Kommunikation zwischen dem Fahrzeugsensor und dem Steuergerät zumindest erschwert oder auch verhindert werden können, indem mit den weiteren Messdaten für einen potentiellen Angreifer unvorhersehbare Daten verwendet werden.
- Insbesondere können im Schritt des Bestimmens die weiteren Messdaten von einem Positionssensor für eine Position einer Kurbelwelle des Fahrzeugs, von einem Drehzahlsensor für eine Motordrehzahl und zusätzlich oder alternativ von einem Temperatursensor für eine Temperatur zumindest einer Komponente des Fahrzeugs stammen. Der Fahrzeugsensor kann eine Komponente des Fahrzeugs repräsentieren. Somit können schnell veränderliche Messdaten, wie beispielsweise eine Motordrehzahl und zusätzlich oder alternativ eine Kurbelwellenposition, und zusätzlich oder alternativ langsam veränderliche Messdaten, wie beispielsweise eine Temperatur, als die weiteren Messdaten verwendet werden. Eine solche Ausführungsform bietet den Vorteil, dass die Authentizität der in der Nachricht übertragenen Messdaten für das Steuergerät zuverlässig und sicher feststellbar ist.
- Ferner kann im Schritt des Bestimmens die senderseitige Authentifizierungsinformation unter Verwendung einer Bestimmungsvorschrift bestimmt werden, die einen kryptografischen Algorithmus, einen geheimen kryptografischen Schlüssel und zusätzlich oder alternativ einen bei jeder ausgegebenen Nachricht inkrementierten Zählerwert aufweist. Hierbei können der Fahrzeugsensor und das Steuergerät identische Versionen des Algorithmus und des Schlüssels verwenden. Die Bestimmungsvorschrift kann Bestimmungsregeln gemäß einem sogenannten Rolling Code aufweisen. Eine solche Ausführungsform bietet den Vorteil, dass gängige Grundlagen hinsichtlich Authentifizierungsinformationen unaufwändig genutzt werden können, ergänzt durch die weiteren Messdaten als zusätzlicher Sicherheitsebene.
- Zudem kann im Schritt des Bestimmens die senderseitige Authentifizierungsinformation unter Verwendung weiterer Messdaten bestimmt werden, die in einem dem Steuergerät bekannten zeitlichen Zusammenhang mit den Messdaten stehen und zusätzlich oder alternativ mit einem Zeitstempel versehen sind. Eine solche Ausführungsform bietet den Vorteil, dass eine zuverlässige und genaue Erkennung eines möglichen Angriffs auf die Kommunikation zwischen dem Fahrzeugsensor und dem Steuergerät ermöglicht wird, da unter Verwendung unplausibler weiterer Messdaten erzeugte Authentifizierungsinformationen sicher identifiziert werden können.
- Auch kann das Verfahren einen Schritt des Erfassens der Messdaten unter Verwendung des Fahrzeugsensors umfassen. Zusätzlich oder alternativ kann das Verfahren einen Schritt des Einlesens der weiteren Messdaten von dem zumindest einen weiteren Fahrzeugsensor umfassen. So können die Messdaten bzw. die weiteren Messdaten auf exakte und einfach verfügbare Weise dem Verfahren zugeführt werden.
- Es wird auch ein Verfahren zum Empfangen von Messdaten eines Fahrzeugsensors eines Fahrzeugs seitens eines Steuergeräts des Fahrzeugs vorgestellt, wobei das Verfahren folgende Schritte aufweist:
- Einlesen einer gemäß einer Ausführungsform des vorstehend genannten Verfahrens erzeugten Nachricht;
- Zerlegen der Nachricht, um die Messdaten und die senderseitige Authentifizierungsinformation zu erhalten;
- Ermitteln einer empfängerseitigen Authentifizierungsinformation zum Authentifizieren der an das Steuergerät übertragenen Messdaten des Fahrzeugsensors, wobei die empfängerseitige Authentifizierungsinformation unter Verwendung der Bestimmungsvorschrift und der weiteren Messdaten ermittelt wird; und
- Durchführen eines Vergleichs der empfängerseitigen Authentifizierungsinformation und der senderseitigen Authentifizierungsinformation miteinander, um abhängig von einem Ergebnis des Vergleichs eine Authentizität der Messdaten festzustellen.
- Dieses Verfahren kann beispielsweise in Software oder Hardware oder in einer Mischform aus Software und Hardware beispielsweise in einem Steuergerät oder in einer Vorrichtung implementiert sein.
- Gemäß einer Ausführungsform können im Schritt des Ermittelns die Messdaten bezüglich der weiteren Messdaten empfängerseitig auf Plausibilität geprüft werden. Hierbei kann zwischen den Messdaten und den weiteren Messdaten ein physikalischer Wirkzusammenhang und zusätzlich oder alternativ ein funktionaler Wirkzusammenhang bestehen. Zusätzlich oder alternativ kann der Schritt des Ermittelns unter Verwendung einer Frequenzmessung, einer Tiefpassfilterung, eines Phasendetektors, eines Quadratur-Demodulators und/oder einer messwerttypischen Signalcharakteristik, insbesondere einer Messwertschwankungsamplitude, durchgeführt werden. Eine solche Ausführungsform bietet den Vorteil, dass Angriffe auf die Kommunikation zwischen dem Fahrzeugsensor und dem Steuergerät weiter erschwert werden können, insbesondere sogenannte Replay-Angriffe.
- Beispielsweise kann im Schritt des Ermittelns die Plausibilitätsprüfung unter Verwendung einer Frequenzmessung, einer Tiefpassfilterung, eines Phasendetektors, eines Quadratur-Demodulators, einer messwerttypischen Signalcharakteristik, insbesondere einer Messwertschwankungsamplitude, und zusätzlich oder alternativ mindestens einer modellierten Messgröße durchgeführt werden. Eine solche Ausführungsform bietet den Vorteil, dass die Authentizität der Messdaten einfach und zuverlässig festgestellt werden kann.
- Es wird ferner ein Verfahren zur Kommunikation zwischen einem Fahrzeugsensor eines Fahrzeugs und einem Steuergerät des Fahrzeugs vorgestellt, wobei das Verfahren folgende Schritte aufweist:
- Bereitstellen von Messdaten des Fahrzeugsensors für das Steuergerät gemäß einer Ausführungsform des vorstehend genannten Verfahrens zum Bereitstellen; und
- Empfangen der Messdaten des Fahrzeugsensors seitens des Steuergeräts gemäß einer Ausführungsform des vorstehend genannten Verfahrens zum Empfangen.
- Dieses Verfahren kann beispielsweise in Software oder Hardware oder in einer Mischform aus Software und Hardware beispielsweise in einer Vorrichtung implementiert sein. Die Kommunikation zwischen dem Fahrzeugsensor und dem Steuergerät kann unidirektional erfolgen, insbesondere lediglich in Richtung von dem Fahrzeugsensor zu dem Steuergerät.
- Der hier vorgestellte Ansatz schafft ferner eine Vorrichtung, die ausgebildet ist, um die Schritte einer Variante eines hier vorgestellten Verfahrens in entsprechenden Einrichtungen durchzuführen, anzusteuern bzw. umzusetzen. Auch durch diese Ausführungsvariante der Erfindung in Form einer Vorrichtung kann die der Erfindung zugrunde liegende Aufgabe schnell und effizient gelöst werden.
- Hierzu kann die Vorrichtung zumindest eine Recheneinheit zum Verarbeiten von Signalen oder Daten, zumindest eine Speichereinheit zum Speichern von Signalen oder Daten, zumindest eine Schnittstelle zu einem Sensor oder einem Aktor zum Einlesen von Sensorsignalen von dem Sensor oder zum Ausgeben von Daten- oder Steuersignalen an den Aktor und/oder zumindest eine Kommunikationsschnittstelle zum Einlesen oder Ausgeben von Daten aufweisen, die in ein Kommunikationsprotokoll eingebettet sind. Die Recheneinheit kann beispielsweise ein Signalprozessor, ein Mikrocontroller oder dergleichen sein, wobei die Speichereinheit ein RAM, ROM, Flash-Speicher, EEPROM und/oder eine magnetische Speichereinheit sein kann. Die Kommunikationsschnittstelle kann ausgebildet sein, um Daten drahtlos und/oder leitungsgebunden einzulesen oder auszugeben, wobei eine Kommunikationsschnittstelle, die leitungsgebundene Daten einlesen oder ausgeben kann, diese Daten beispielsweise elektrisch oder optisch aus einer entsprechenden Datenübertragungsleitung einlesen oder in eine entsprechende Datenübertragungsleitung ausgeben kann.
- Unter einer Vorrichtung kann vorliegend ein elektrisches Gerät verstanden werden, das Sensorsignale verarbeitet und in Abhängigkeit davon Steuer-und/oder Datensignale ausgibt. Die Vorrichtung kann eine Schnittstelle aufweisen, die hard- und/oder softwaremäßig ausgebildet sein kann. Bei einer hardwaremäßigen Ausbildung können die Schnittstellen beispielsweise Teil eines sogenannten System-ASICs sein, der verschiedenste Funktionen der Vorrichtung beinhaltet. Es ist jedoch auch möglich, dass die Schnittstellen eigene, integrierte Schaltkreise sind oder zumindest teilweise aus diskreten Bauelementen bestehen. Bei einer softwaremäßigen Ausbildung können die Schnittstellen Softwaremodule sein, die beispielsweise auf einem Mikrocontroller neben anderen Softwaremodulen vorhanden sind.
- Von Vorteil ist auch ein Computerprogrammprodukt oder Computerprogramm mit Programmcode, der auf einem maschinenlesbaren Träger oder Speichermedium wie einem ROM, einem Halbleiterspeicher, einem Festplattenspeicher oder einem optischen Speicher gespeichert sein kann und zur Durchführung, Umsetzung und/oder Ansteuerung der Schritte des Verfahrens nach einer der vorstehend beschriebenen Ausführungsformen verwendet wird, insbesondere wenn das Programmprodukt oder Programm auf einem Computer oder einer Vorrichtung ausgeführt wird.
- Ausführungsbeispiele des hier vorgestellten Ansatzes sind in den Zeichnungen dargestellt und in der nachfolgenden Beschreibung näher erläutert. Es zeigt:
-
Fig. 1 eine schematische Darstellung eines Fahrzeugs mit einer Vorrichtung gemäß einem Ausführungsbeispiel; -
Fig. 2 ein Ablaufdiagramm eines Verfahrens zum Bereitstellen gemäß einem Ausführungsbeispiel; -
Fig. 3 ein Ablaufdiagramm eines Verfahrens zum Empfangen gemäß einem Ausführungsbeispiel; und -
Fig. 4 ein Ablaufdiagramm eines Verfahrens zur Kommunikation gemäß einem Ausführungsbeispiel. - Bevor nachfolgend Ausführungsbeispiele der vorliegenden Erfindung eingehender beschrieben werden, wird zunächst kurz auf Hintergründe von Ausführungsbeispielen eingegangen.
- Bei dem eingangs erwähnten Rolling Code hat der Absender, was hier dem Fahrzeugsensor bzw. insbesondere Drucksensor entspräche, einen monolithischen Zähler und erhöht den Zähler bei jedem berechtigten Befehl bzw. Sendevorgang. Der Empfänger, z.B. ein Türöffner, was hier dem Steuergerät bzw. insbesondere Motorsteuergerät entspräche, hat auch eine Kopie des Zählers. Der Türöffner akzeptiert einen Befehl nur dann, wenn die Zähler gleich sind oder der Zähler des Absenderbefehls etwas größer als sein eigener ist. So ist sichergestellt, dass das System auch funktioniert, wenn der Knopf für schlüssellosen Zugang gedrückt wurde, als der Türöffner nicht in Reichweite war. Das Konzept Rolling Code allein bzw. für sich genommen ist für den in der vorliegenden Anmeldung betrachteten Fall des Sensorschutzes bzw. Kommunikationsschutzes nicht geeignet. Damit das Konzept Rolling Code ordnungsgemäß funktioniert, soll der Zähler nach jeder berechtigten Kommunikation in einem nichtflüchtigen Speicher gespeichert werden. Andernfalls kann der Feind ein Reset des Sensors verlangen und wiederholt ältere Werte oder Werte seiner Wahl. Die Frequenz der zu sendenden Werte kann zulässige Schreibzyklen der Flash-Technologie übersteigen.
- Bei einem Kommunikationsschutzkonzept ähnlich jenem aus der eingangs erwähnten
DE 10 2013 206 185 A1 sind beispielsweise Sensormesswerte bzw. Sensorwerte durch M1 bis M6 dargestellt und stellen MAC-Werte (MAC = Message Authentication Code; Nachrichtenauthentifizierungscode) einen kryptographischen Nachrichtenauthentifizierungscode zum Integritätsschutz dar. Nach M3 wird der Wert MAC11 als Nachrichtenauthentifizierungscode für die Werte M1 bis M3 gesendet. Falls irgendwelche dieser Werte manipuliert sind, kann dies detektiert werden, indem MAC11 verifiziert wird. Nach M6 wird MAC12 zum Schutz von M4 bis M6 gesendet und auf MAC12 folgt MAC21 zum Schutz von MAC11 und MAC12. Falls M4 bis M6 manipuliert sind, wird dies anhand von MAC12 detektiert. Falls jedoch ein Angreifer M1 bis M3 und MAC11 insgesamt mit Werten aus einer älteren Sitzung ersetzt, kann dies unter Verwendung von MAC21 detektiert werden. Auf diese Weise wird die Kette der nach einem Reset gesendeten Werte behalten und eine Manipulation jedes Eintrags kann detektiert werden. Ein solches Konzept wie in derDE 10 2013 206 185 A1 ist für den vorliegend betrachteten Fall keine geeignete Lösung, wenn man berücksichtigt, dass bei jedem Reset des Sensors die älteren Werte verloren gehen und ein Angreifer eine Kette von älteren Werten aus einer anderen Sitzung nutzen kann. - In der nachfolgenden Beschreibung günstiger Ausführungsbeispiele der vorliegenden Erfindung werden für die in den verschiedenen Figuren dargestellten und ähnlich wirkenden Elemente gleiche oder ähnliche Bezugszeichen verwendet, wobei auf eine wiederholte Beschreibung dieser Elemente verzichtet wird.
-
Fig. 1 zeigt eine schematische Darstellung eines Fahrzeugs 100 mit einer Vorrichtung gemäß einem Ausführungsbeispiel. Bei dem Fahrzeug 100 handelt es sich um ein Kraftfahrzeug, das beispielweise als ein Landfahrzeug, ein Wasserfahrzeug oder ein Luftfahrzeug ausgeführt sein kann. Gemäß dem hier dargestellten Ausführungsbeispiel handelt es sich bei dem Fahrzeug 100 lediglich beispielhaft um einen Personenkraftwagen. Das Fahrzeug 100 weist einen Motor 102, von dem in der Darstellung vonFig. 1 lediglich eine Kraftstoffleiste 104 und eine Kurbelwelle 106 gezeigt sind, einen Fahrzeugsensor, hier als erster Fahrzeugsensor 110 bezeichnet, mit mindestens einem Sensorelement 111 sowie beispielhaft lediglich zwei weitere Fahrzeugsensoren, hier als zweiter Fahrzeugsensor 114 und dritter Fahrzeugsensor 116 bezeichnet, und ein Steuergerät 120 auf. - Der Fahrzeugsensor bzw. erste Fahrzeugsensor 110 ist ausgebildet, um Messdaten 112 auszugeben. Genauer gesagt ist das mindestens eine Sensorelement 111 des ersten Fahrzeugsensors 110 ausgebildet, um mindestens eine Messgröße zu erfassen, und ist der erste Fahrzeugsensor 110 ausgebildet, um die erfasste Messgröße oder die erfassten Messgrößen als die Messdaten 112 auszugeben. Der zweite Fahrzeugsensor 114 und der dritte Fahrzeugsensor 116 sind ausgebildet, weitere Messgrößen 115 auszugeben.
- Gemäß einem Ausführungsbeispiel ist der Fahrzeugsensor bzw. erste Fahrzeugsensor 110 als ein Drucksensor oder Kraftstoffleistendrucksensor ausgeführt. Insbesondere ist der erste Fahrzeugsensor 110 als ein Kraftstoffleistendrucksensor zum Erfassen eines Drucks in der Kraftstoffleiste 104 ausgeführt. Somit repräsentieren die Messdaten 112 Druckmesswerte in der Kraftstoffleiste 104. Zusätzlich oder alternativ ist hierbei das Steuergerät 120 als ein Motorsteuergerät ausgeführt. Das Steuergerät 120 ist somit ausgebildet, um den Motor 102 zu steuern. Die weiteren Fahrzeugsensoren, d. h. hier der zweite Fahrzeugsensor 114 und der dritte Fahrzeugsensor 116, weisen dabei optional einen Drehzahlsensor zum Erfassen einer Drehzahl des Motors 102, einen Positionssensor zum Erfassen einer Position der Kurbelwelle 106 und/oder einen Temperatursensor zum Erfassen einer Umgebungstemperatur, Motortemperatur oder einer anderen Temperatur auf. Somit repräsentieren die weiteren Messdaten 115 hierbei Drehzahlmesswerte, Positionsmesswerte und/oder Temperaturmesswerte.
- Ferner sind eine Bereitstellungsvorrichtung 130 bzw. Vorrichtung zum Bereitstellen und eine Empfangsvorrichtung 140 bzw. Vorrichtung zum Empfangen vorgesehen. Gemäß dem in
Fig. 1 dargestellten Ausführungsbeispiel ist die Bereitstellungsvorrichtung 130 als ein Teil des Fahrzeugsensors bzw. ersten Fahrzeugsensors 110 realisiert und ist die Empfangsvorrichtung 140 als ein Teil des Steuergeräts 120 ausgeführt. Gemäß einem anderen Ausführungsbeispiel kann oder können die Bereitstellungsvorrichtung 130 und/oder die Empfangsvorrichtung 140 auch als eigenständige Vorrichtung oder Vorrichtungen realisiert sein. - Die Bereitstellungsvorrichtung 130 ist ausgebildet, um die Messdaten 112 des Fahrzeugsensors bzw. ersten Fahrzeugsensors 110 für das Steuergerät 120 bereitzustellen. Die Bereitstellungsvorrichtung 130 ist beispielsweise ausgebildet, um die Messdaten 112 von dem mindestens einen Sensorelement 111 des ersten Fahrzeugsensors 110 und die weiteren Messdaten 115 von dem zweiten Fahrzeugsensor 114 und dem dritten Fahrzeugsensor 116 einzulesen. Diese weiteren Messdaten 115 brauchen dem Fahrzeugsensor 110 nicht direkt zugänglich zu sein, sondern die zugrundeliegenden Größen können auch die Messdaten 112 beeinflussen, die durch den Fahrzeugsensor 110 gemessen werden, z. B. aufgrund einer Öffnung/Schließung eines Einlass-/Auslass-Ventils oder Kraftstoffeinspritzvorgängen in Zusammenhang mit der Kurbelwellenposition.
- Die Bereitstellungsvorrichtung 130 weist eine Bestimmungseinrichtung 132 und ein Erzeugungseinrichtung 136 auf. Die Bestimmungsvorrichtung 132 ist ausgebildet, um eine senderseitige Authentifizierungsinformation 135 zum Authentifizieren der an das Steuergerät 120 zu übertragenden Messdaten 112 des Fahrzeugsensors bzw. ersten Fahrzeugsensors 110 zu bestimmen. Dabei ist die Bestimmungseinrichtung 132 ausgebildet, um die senderseitige Authentifizierungsinformation 135 unter Verwendung einer Bestimmungsvorschrift 133 und der weiteren Messdaten 115, die sowohl dem ersten Fahrzeugsensor 110 als auch dem Steuergerät 120 zugänglich sind, zu bestimmen. Die Bestimmungseinrichtung 132 ist ferner ausgebildet, um die bestimmte senderseitige Authentifizierungsinformation 135 an die Erzeugungseinrichtung 136 weiterzuleiten. Die Erzeugungseinrichtung 136 ist ausgebildet, um unter Verwendung der Messdaten 112 und der senderseitigen Authentifizierungsinformation 135 eine Nachricht 137 zur Ausgabe an das Steuergerät 120 zu erzeugen. Die Nachricht 137 umfasst somit die Messdaten 112 und die senderseitige Authentifizierungsinformation 135.
- Die Empfangsvorrichtung 140 ist ausgebildet, um die in der Nachricht 137 enthaltenen Messdaten 112 zu empfangen, d. h. um die Messdaten 112 des ersten Fahrzeugsensors 110 seitens bzw. auf Seiten des Steuergeräts 120 zu empfangen. Dazu weist die Empfangsvorrichtung 140 eine Einleseeinrichtung 142, eine Zerlegungseinrichtung 144, eine Ermittlungseinrichtung 146 und eine Durchführungseinrichtung 148 auf.
- Die Einleseeinrichtung 142 ist ausgebildet, um die Nachricht 137 von der Bereitstellungsvorrichtung 130 einzulesen. Auch ist die Einleseeinrichtung 142 ausgebildet, um die eingelesene Nachricht 137 an die Zerlegungseinrichtung 144 weiterzuleiten. Die Zerlegungseinrichtung 144 ist ausgebildet, um die Nachricht 137 in die Messdaten 112 und die senderseitige Authentifizierungsinformation 135 zu zerlegen. Ferner ist die Zerlegungseinrichtung 144 ausgebildet, die Messdaten 112 an die Ermittlungseinrichtung 146 weiterzuleiten und die senderseitige Authentifizierungsinformation 135 an die Durchführungseinrichtung 148 weiterzuleiten. Die Ermittlungseinrichtung 146 ist ausgebildet, um eine empfängerseitige Authentifizierungsinformation 145 zum Authentifizieren der an das Steuergerät 120 übertragenen Messdaten 112 des Fahrzeugsensors bzw. ersten Fahrzeugsensors 110 zu ermitteln. Dabei ist die Ermittlungseinrichtung 146 ausgebildet, um die empfängerseitige Authentifizierungsinformation 145 unter Verwendung der Bestimmungsvorschrift 133 zu ermitteln und dabei auch die weiteren Messdaten 115 bezüglich der empfängerseitigen Messdaten 112 auf Plausibilität zu prüfen und/oder die Ermittlung unter Verwendung einer Frequenzmessung, einer Tiefpassfilterung, eines Phasendetektors, eines Quadratur-Demodulators und/oder einer messwerttypischen Signalcharakteristik, insbesondere einer Messwertschwankungsamplitude, durchzuführen. Die Ermittlungseinrichtung 146 ist zudem ausgebildet, um die empfängerseitige Authentifizierungsinformation 145 an die Durchführungseinrichtung 148 weiterzuleiten. Die Durchführungseinrichtung 148 ist ausgebildet, um einen Vergleich der empfängerseitigen Authentifizierungsinformation 145 und der senderseitigen Authentifizierungsinformation 135 miteinander durchzuführen, um abhängig von einem Ergebnis des Vergleichs eine Authentizität der Messdaten 112 festzustellen. Falls die Durchführungseinrichtung 148 einen Unterschied zwischen der empfängerseitigen Authentifizierungsinformation 145 und der senderseitigen Authentifizierungsinformation 135 erkennt, kann eine fehlende Authentizität der Messdaten 112 festgestellt werden. Dies ist beispielsweise der Fall, wenn durch einen potentiellen Angreifer anstelle der Nachricht 137 eine ähnliche oder teilweise identische Nachricht an das Steuergerät 120 gesendet wird.
- Gemäß einem Ausführungsbeispiel ist die Empfangsvorrichtung 140 ausgebildet, um die Messdaten 112 dem Steuergerät 120 zur Verfügung zu stellen, wenn durch die Durchführungseinrichtung 148 die Authentizität der Messdaten 112 festgestellt wurde. Das Steuergerät 120 ist, beispielsweise ausgebildet, um unter Verwendung der Messdaten 112 ein Steuersignal zum Steuern des Motors 102 zu erzeugen.
- Die Bestimmungseinrichtung 132 der Bereitstellungsvorrichtung 130 ist gemäß einem Ausführungsbeispiel ausgebildet, um die senderseitige Authentifizierungsinformation 135 unter Verwendung solcher weiterer Messdaten 115, die mindestens einen Betriebsparameter des Fahrzeugs 100 in einem physikalischen und/oder funktionalen Wirkzusammenhang mit den Messdaten 112 und/oder eine Umgebungsbedingung des Fahrzeugs 100 repräsentieren und/oder die in einem dem Steuergerät 120 bekannten zeitlichen Zusammenhang mit den Messdaten 112 stehen und/oder mit einem Zeitstempel versehen sind, und/oder unter Verwendung einer solchen Bestimmungsvorschrift 133 zu bestimmen, die einen kryptografischen Algorithmus, einen geheimen kryptografischen Schlüssel und/oder einen bei jeder ausgegebenen Nachricht 137 inkrementierten Zählerwert aufweist.
-
Fig. 2 zeigt ein Ablaufdiagramm eines Verfahrens 200 zum Bereitstellen gemäß einem Ausführungsbeispiel. Das Verfahren 200 zum Bereitstellen ist ausführbar, um Messdaten eines Fahrzeugsensors eines Fahrzeugs für ein Steuergerät des Fahrzeugs bereitzustellen. Dabei ist das Verfahren 200 zum Bereitstellen in Verbindung mit bzw. unter Verwendung von der Vorrichtung bzw. Bereitstellungsvorrichtung ausFig. 1 oder einer ähnlichen Vorrichtung ausführbar. - Das Verfahren 200 zum Bereitstellen weist einen Schritt 210 des Bestimmens und einen Schritt 220 des Erzeugens auf. In dem Schritt 210 des Bestimmens wird eine senderseitige Authentifizierungsinformation zum Authentifizieren der an das Steuergerät zu übertragenden Messdaten des Fahrzeugsensors bestimmt. Hierbei wird die senderseitige Authentifizierungsinformation unter Verwendung einer Bestimmungsvorschrift und sowohl dem Fahrzeugsensor als auch dem Steuergerät zugänglicher weiterer Messdaten zumindest eines weiteren Fahrzeugsensors des Fahrzeugs bestimmt. Nachfolgend wird in dem Schritt 220 des Erzeugens unter Verwendung der Messdaten und der im Schritt 210 des Bestimmens bestimmten senderseitigen Authentifizierungsinformation eine Nachricht zur Ausgabe an das Steuergerät erzeugt.
- Gemäß einem Ausführungsbeispiel umfasst das Verfahren 200 zum Bereitstellen auch einen Schritt 202 des Erfassens der Messdaten unter Verwendung des Fahrzeugsensors. Zusätzlich oder alternativ umfasst das Verfahren 200 zum Bereitstellen hierbei einen Schritt 204 des Einlesens der weiteren Messdaten von dem zumindest einen weiteren Fahrzeugsensor.
-
Fig. 3 zeigt ein Ablaufdiagramm eines Verfahrens 300 zum Empfangen gemäß einem Ausführungsbeispiel. Das Verfahren 300 zum Empfangen ist ausführbar, um Messdaten eines Fahrzeugsensors eines Fahrzeugs seitens eines Steuergeräts des Fahrzeugs zu empfangen. Dabei ist das Verfahren 300 zum Empfangen in Verbindung mit bzw. unter Verwendung von der Vorrichtung bzw. Empfangsvorrichtung ausFig. 1 oder einer ähnlichen Vorrichtung ausführbar. - Das Verfahren 300 zum Empfangen weist einen Schritt 310 des Einlesens, einen Schritt 320 des Zerlegens, einen Schritt 330 des Ermittelns und einen Schritt 340 des Durchführens auf. Im Schritt 310 des Einlesens wird eine Nachricht eingelesen, die gemäß dem Verfahren aus
Fig. 2 oder einem ähnlichen Verfahren erzeugt ist bzw. wurde. Nachfolgend wird im Schritt 320 des Zerlegens die im Schritt 310 des Einlesens eingelesen Nachricht zerlegt, um die Messdaten und die senderseitige Authentifizierungsinformation zu erhalten. Wiederum nachfolgend wird im Schritt 330 des Ermittelns eine empfängerseitige Authentifizierungsinformation zum Authentifizieren der an das Steuergerät übertragenen Messdaten des Fahrzeugsensors ermittelt. Dabei wird die empfängerseitige Authentifizierungsinformation unter Verwendung der Bestimmungsvorschrift und der weiteren Messdaten ermittelt. Nachfolgend wird im Schritt 340 des Durchführens ein Vergleich der empfängerseitigen Authentifizierungsinformation und der senderseitigen Authentifizierungsinformation miteinander durchgeführt, um abhängig von einem Ergebnis des Vergleichs eine Authentizität der Messdaten festzustellen. -
Fig. 4 zeigt ein Ablaufdiagramm eines Verfahrens 400 zur Kommunikation gemäß einem Ausführungsbeispiel. Das Verfahren 400 zur Kommunikation ist ausführbar, um eine Kommunikation zwischen einem Fahrzeugsensor eines Fahrzeugs und einem Steuergerät des Fahrzeugs zu verwalten. Dabei ist das Verfahren 400 zur Kommunikation in Verbindung mit bzw. unter Verwendung von einer Vorrichtung ausführbar, welche die Bereitstellungsvorrichtung und die Empfangsvorrichtung ausFig. 1 oder ähnliche Vorrichtungen umfasst. - Das Verfahren 400 zur Kommunikation umfasst einen Schritt 410 des Bereitstellens und einen Schritt 420 des Empfangens. In dem Schritt 410 des Bereitstellens werden gemäß dem Verfahren aus
Fig. 2 oder einem ähnlichen Verfahren Messdaten des Fahrzeugsensors für das Steuergerät bereitgestellt. Somit umfasst der Schritt 410 des Bereitstellens als Teilschritte die Schritte des Verfahrens ausFig. 2 oder eines ähnlichen Verfahrens. Nachfolgend werden in dem Schritt 420 des Empfangens gemäß dem Verfahren ausFig. 3 oder einem ähnlichen Verfahren die Messdaten des Fahrzeugsensors seitens des Steuergeräts empfangen. Somit weist der Schritt 420 des Empfangens als Teilschritte die Schritte des Verfahrens ausFig. 3 oder eines ähnlichen Verfahrens auf. - Unter Bezugnahme auf die vorstehend beschriebenen Figuren werden Ausführungsbeispiele nachfolgend nochmals mit anderen Worten und zusammenfassend erläutert.
- Die Nachricht 137 mit den Authentifizierungsinformationen 135 weist eine Ähnlichkeit mit dem sogenannten Rolling Code auf. Jedoch ist ein dort verwendeter Zähler mit physikalischen Werten aus den weiteren Messdaten 115 erweitert oder durch diese ersetzt, die sowohl für den ersten Fahrzeugsensor 110 als auch für das Steuergerät 120 zugänglich sind und eine hohe Dynamik aufweisen. Dies können z. B. eine Motordrehzahl und/oder eine Kurbelwellenposition sein. Beide Werte sind dem Fahrzeugsensor 110 nicht direkt zugänglich, aber dieselben beeinflussen den Druck, der durch den Fahrzeugsensor 110 gemessen wird, z. B. aufgrund einer Öffnung/Schließung eines Einlass-/Auslass-Ventils oder Kraftstoffeinspritzvorgängen. Deshalb haben Kurbelwellenposition und Motordrehzahl einen Einfluss auf den Druckverlauf, der durch den ersten Fahrzeugsensor 110 erfasst wird. Außerdem könnte sich die Motordrehzahl plötzlich ändern, z. B. aufgrund einer Bremsung, Beschleunigung oder eines Fahrstufenwechsels des Fahrzeugs 100. Eine solche Änderung ist unvorhersehbar. Da die Authentifizierungsinformationen 135 und 145 über eine gewisse Zeitdauer hinweg berechnet werden, z. B. in der Größenordnung von 100 Millisekunden, kann im Falle eines wiedereingespielten Datensatzes und Authentifizierungsinformationen ein potentieller Angreifer nicht reagieren, wenn sich die Motordrehzahl während dieser Zeitdauer von beispielsweise 100 Millisekunden ändert, was zu einer Abweichung der aktuellen Kurbelwellenposition zu einem wiedereingespielten Druckmuster führt. Eine solche Abweichung kann durch das Steuergerät 120, genauer gesagt durch die Empfangsvorrichtung 140 detektiert werden, sodass das Wiedereinspielen bzw. ein so genannter Replay-Angriff selbst detektiert wird.
- Eine mögliche Reaktion eines betrügerischen Gerätes bestünde beispielsweise darin, die Abweichung selbst, d. h. den Druck vom realen ersten Fahrzeugsensor 110 gegenüber dem wiedereingespielten Druckmuster, zu detektieren und ein Reset des ersten Fahrzeugsensors 110 zu fälschen, womit ein neuer MAC-Zyklus begonnen wird. Einige Resets von Sensoren könnten in einer realen Fahrzeugumgebung passieren, sodass dies lediglich ein Indiz für einen Betrug, aber kein Beweis wäre, wenn es nicht zu häufig geschieht. Um einen solchen Angriff zu verhindern, kann auch ein weiterer Messwert des ersten Fahrzeugsensors 110 in die MAC-Berechnung bzw. in die Bestimmung der senderseitigen Authentifizierungsinformation 135 inkludiert werden. Vorzugsweise ist dies ein kontinuierliches, sich langsam veränderndes Signal, wie beispielsweise eine Sensortemperatur, die durch das empfangende Steuergerät 120 modelliert werden kann. Da sich die Temperatur über die Zeit ändert und diese Änderungen unvorhersehbar sind, z. B. Wetteränderungen während eines Fahrzyklus, Erwärmung des Motorraums oder dergleichen, folgt die Temperatur von später wiedereingespielten Daten nicht der dann aktuellen Temperatur. Auch nach einem gefälschten Reset des ersten Fahrzeugsensors 110 müsste die Temperatur von neu angehängten Wiedereinspielungsdaten jedoch sowohl zur z.B. modellierten Temperatur als auch zu der Temperatur vor dem Reset passen, ohne dass es einen verdächtigen Sprung gibt, da es sich um eine kontinuierliche Messung handelt. Folglich bräuchte das betrügerische Gerät einen Wiedereinspielungsdatensatz über den gesamten relevanten vierdimensionalen Bereich von Druck, Motordrehzahl, Kurbelwellenposition (am Anfang des MAC-Zyklus) und Temperatur. Es würden sogar zumindest zwei derartige Wiedereinspielungsdatensätze benötigt, mit steigenden und fallenden Temperaturgradienten, um realen Temperaturänderungen zu folgen. Ein solcher für einen Betrug nötiger Aufwand dürfte kaum praktikabel sein, wenn man bedenkt, dass diese Menge von Wiedereinspielungsdaten wegen des einzigartigen geheimen AES-Schlüssels für jeden einzelnen Fahrzeugsensor generiert werden müsste.
- Beispielhafte Überprüfungen in dem Steuergerät 120, genauer gesagt in der Empfangsvorrichtung 140 umfassen, sind aber nicht beschränkt auf eher einfache Algorithmen wie Frequenzmessung, z. B. FFT oder dergleichen, üblicherweise nach einer Anwendung eines Tiefpassfilters zur Unterdrückung von Oberschwingungen, Phasendetektor, Quadratur-Demodulator, auch IQ-Demodulator genannt, oder dergleichen, und eine Überprüfung einer Zeitverzögerung zwischen beispielsweise einer Kraftstoffeinspritzung und einem entsprechend gemessenen Druckabfall in der Kraftstoffleiste 104. Eine Hinzunahme von Signalcharakteristika wie einer Druckschwankungsamplitude könnte einen Schutz weiter erhöhen, falls dieselben durch das Steuergerät 120 modelliert werden können.
Claims (13)
- Verfahren (200) zum Bereitstellen von Messdaten (112) eines Fahrzeugsensors (110) eines Fahrzeugs (100) für ein Steuergerät (120) des Fahrzeugs (100), wobei das Verfahren (200) folgende Schritte aufweist:Bestimmen (210) einer senderseitigen Authentifizierungsinformation (135) zum Authentifizieren der an das Steuergerät (120) zu übertragenden Messdaten (112) des Fahrzeugsensors (110), wobei die senderseitige Authentifizierungsinformation (135) unter Verwendung einer Bestimmungsvorschrift (133) bestimmt wird; undErzeugen (220) einer Nachricht (137) zur Ausgabe an das Steuergerät (120) unter Verwendung der Messdaten (112) und der senderseitigen Authentifizierungsinformation (135),dadurch gekennzeichnet, dassim Schritt (210) des Bestimmens die senderseitige Authentifizierungsinformation (135) unter Verwendung von sowohl dem Fahrzeugsensor (110) als auch dem Steuergerät (120) zugänglicher weiterer Messdaten (115) zumindest eines weiteren Fahrzeugsensors (114, 116) des Fahrzeugs (100) bestimmt wird, wobei die weiteren Messdaten (115) von einem Positionssensor (114) für eine Position einer Kurbelwelle (106) des Fahrzeugs (100) und/oder von einem Drehzahlsensor (116) für eine Motordrehzahl des Fahrzeugs (100) stammen.
- Verfahren (200) gemäß Anspruch 1, bei dem der Fahrzeugsensor (110) als ein Drucksensor oder Kraftstoffleistendrucksensor ausgeführt ist und/oder das Steuergerät (120) als ein Motorsteuergerät ausgeführt ist.
- Verfahren (200) gemäß einem der vorangegangenen Ansprüche, bei dem im Schritt (210) des Bestimmens die senderseitige Authentifizierungsinformation (135) unter Verwendung weiterer Messdaten (115) bestimmt wird, die mindestens einen Betriebsparameter des Fahrzeugs (100) in einem physikalischen und/oder funktionalen Wirkzusammenhang mit den Messdaten (112) und/oder Umgebungsbedingung des Fahrzeugs (100) repräsentieren.
- Verfahren (200) gemäß einem der vorangegangenen Ansprüche, bei dem im Schritt (210) des Bestimmens die senderseitige Authentifizierungsinformation (135) unter Verwendung einer Bestimmungsvorschrift (133) bestimmt wird, die einen kryptografischen Algorithmus, einen geheimen kryptografischen Schlüssel und/oder einen bei jeder ausgegebenen Nachricht (137) inkrementierten Zählerwert aufweist.
- Verfahren (200) gemäß einem der vorangegangenen Ansprüche, bei dem im Schritt (210) des Bestimmens die senderseitige Authentifizierungsinformation (135) unter Verwendung weiterer Messdaten (115) bestimmt wird, die in einem dem Steuergerät (120) bekannten zeitlichen Zusammenhang mit den Messdaten (112) stehen und/oder mit einem Zeitstempel versehen sind.
- Verfahren (200) gemäß einem der vorangegangenen Ansprüche, mit einem Schritt (202) des Erfassens der Messdaten (112) unter Verwendung des Fahrzeugsensors (110) und/oder mit einem Schritt (204) des Einlesens der weiteren Messdaten (115) von dem zumindest einen weiteren Fahrzeugsensor (114, 116).
- Verfahren (300) zum Empfangen von Messdaten (112) eines Fahrzeugsensors (110) eines Fahrzeugs (100) seitens eines Steuergeräts (120) des Fahrzeugs (100), wobei das Verfahren (300) folgende Schritte aufweist:Einlesen (310) einer nach dem Verfahren (200) gemäß einem der vorangegangenen Ansprüche erzeugten Nachricht (137);Zerlegen (320) der Nachricht (137), um die Messdaten (112) und die senderseitige Authentifizierungsinformation (135) zu erhalten;Ermitteln (330) einer empfängerseitigen Authentifizierungsinformation (145) zum Authentifizieren der an das Steuergerät (120) übertragenen Messdaten (112) des Fahrzeugsensors (110), wobei die empfängerseitige Authentifizierungsinformation (145) unter Verwendung der Bestimmungsvorschrift (133) und der weiteren Messdaten (115) ermittelt wird; undDurchführen (340) eines Vergleichs der empfängerseitigen Authentifizierungsinformation (145) und der senderseitigen Authentifizierungsinformation (135) miteinander, um abhängig von einem Ergebnis des Vergleichs eine Authentizität der Messdaten (112) festzustellen.
- Verfahren (300) gemäß Anspruch 7, bei dem im Schritt (330) des Ermittelns die weiteren Messdaten (115) bezüglich der Messdaten (112) für die Ermittlung der empfängerseitigen Authentifizierungsinformation (145) auf Plausibilität geprüft werden, und/oder wobei der Schritt (330) des Ermittelns unter Verwendung einer Frequenzmessung, einer Tiefpassfilterung, eines Phasendetektors, eines Quadratur-Demodulators und/oder einer messwerttypischen Signalcharakteristik, insbesondere einer Messwertschwankungsamplitude, durchgeführt wird.
- Verfahren (300) gemäß Anspruch 8, bei dem im Schritt (330) des Ermittelns die Plausibilitätsprüfung unter Verwendung einer Frequenzmessung, einer Tiefpassfilterung, eines Phasendetektors, eines Quadratur-Demodulators, einer messwerttypischen Signalcharakteristik, insbesondere einer Messwertschwankungsamplitude, und/oder mindestens einer modellierten Messgröße durchgeführt wird.
- Verfahren (400) zur Kommunikation zwischen einem Fahrzeugsensor (110) eines Fahrzeugs (100) und einem Steuergerät (120) des Fahrzeugs (100), wobei das Verfahren (400) folgende Schritte aufweist:Bereitstellen (410) von Messdaten (112) des Fahrzeugsensors (110) für das Steuergerät (120) nach dem Verfahren (200) gemäß einem der Ansprüche 1 bis 6; undEmpfangen (420) der Messdaten (112) des Fahrzeugsensors (110) seitens des Steuergeräts (120) nach dem Verfahren (300) gemäß einem der Ansprüche 7 bis 9.
- Fahrzeug (100) mit einer Vorrichtung (130, 140), die eingerichtet ist, um die Schritte eines Verfahrens (200, 300, 400) gemäß Anspruch 10 in entsprechenden Einheiten (132, 136, 142, 144, 146, 148) auszuführen und/oder anzusteuern.
- Computerprogramm, das dazu eingerichtet ist, die Schritte eines Verfahrens (200, 300, 400) gemäß einem der Ansprüche 1 bis 10 auszuführen und/oder anzusteuern.
- Maschinenlesbares Speichermedium, auf dem das Computerprogramm nach Anspruch 12 gespeichert ist.
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102020208806.3A DE102020208806A1 (de) | 2020-07-15 | 2020-07-15 | Verfahren und Vorrichtungen zum Bereitstellen und zum Empfangen von Messdaten und Verfahren und Vorrichtung zur Kommunikation zwischen einem Fahrzeugsensor eines Fahrzeugs und einem Steuergerät des Fahrzeugs |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| EP3941018A1 EP3941018A1 (de) | 2022-01-19 |
| EP3941018B1 true EP3941018B1 (de) | 2026-02-18 |
Family
ID=77050770
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP21183647.3A Active EP3941018B1 (de) | 2020-07-15 | 2021-07-05 | Verfahren und vorrichtungen zum bereitstellen und zum empfangen von messdaten und verfahren und vorrichtung zur kommunikation zwischen einem fahrzeugsensor eines fahrzeugs und einem steuergerät des fahrzeugs |
Country Status (2)
| Country | Link |
|---|---|
| EP (1) | EP3941018B1 (de) |
| DE (1) | DE102020208806A1 (de) |
Family Cites Families (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US8347094B2 (en) * | 2008-04-25 | 2013-01-01 | International Business Machines Corporation | Securing wireless body sensor networks using physiological data |
| DE102009002396A1 (de) | 2009-04-15 | 2010-10-21 | Robert Bosch Gmbh | Verfahren zum Manipulationsschutz eines Sensors und von Sensordaten des Sensors und einen Sensor hierzu |
| DE102013206202A1 (de) * | 2013-04-09 | 2014-10-30 | Robert Bosch Gmbh | Sensormodul und Verfahren zum Betreiben eines Sensorsmoduls |
| DE102013206185A1 (de) | 2013-04-09 | 2014-10-09 | Robert Bosch Gmbh | Verfahren zur Erkennung einer Manipulation eines Sensors und/oder von Sensordaten des Sensors |
-
2020
- 2020-07-15 DE DE102020208806.3A patent/DE102020208806A1/de active Pending
-
2021
- 2021-07-05 EP EP21183647.3A patent/EP3941018B1/de active Active
Also Published As
| Publication number | Publication date |
|---|---|
| DE102020208806A1 (de) | 2022-01-20 |
| EP3941018A1 (de) | 2022-01-19 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP1959606B1 (de) | Sicherheitseinheit | |
| EP1127756B1 (de) | Autorisierungsverfahren mit Zertifikat | |
| EP1128242B1 (de) | Signaturverfahren | |
| AT522276B1 (de) | Vorrichtung und Verfahren zur Integritätsprüfung von Sensordatenströmen | |
| DE102015205670A1 (de) | Angriffserkennungsverfahren, Angriffserkennungsvorrichtung und Bussystem für ein Kraftfahrzeug | |
| DE102015211451A1 (de) | Verfahren zu einem Manipulationsschutz von über ein Bussystem zwischen Systemkomponenten zu übertragenden Nutzdatenpaketen | |
| WO2008086958A1 (de) | Verfahren und vorrichtung zum sichern eines dokuments mit eingefügtem signaturabbild und biometrischen daten in einem computersystem | |
| DE112021001385T5 (de) | Verfahren und system zum sammeln und verwalten von fahrzeugdaten | |
| DE102017222879A1 (de) | Vorrichtung, Verfahr, und Computerprogramm zum Freischalten von einer Fahrzeugkomponente, Fahrzeug-zu-Fahrzeug-Kommunikationsmodul | |
| EP2609705B1 (de) | Verfahren zum übertragen von sensordaten | |
| DE102012224194B4 (de) | Steuersystem für ein Kraftfahrzeug | |
| WO2010066566A2 (de) | Verfahren zum betreiben einer sensorvorrichtung und sensorvorrichtung | |
| DE102022201623A1 (de) | Verschlüsselte Kommunikation einer Sensordatencharakteristik | |
| EP3941018B1 (de) | Verfahren und vorrichtungen zum bereitstellen und zum empfangen von messdaten und verfahren und vorrichtung zur kommunikation zwischen einem fahrzeugsensor eines fahrzeugs und einem steuergerät des fahrzeugs | |
| EP3725055B1 (de) | Vorrichtungen, verfahren und computerprogramm zum freischalten von fahrzeugkomponenten, fahrzeug-zu-fahrzeug-kommunikationsmodul | |
| DE102012210327A1 (de) | Verfahren zum Übertragen von Nachrichten in einem Kommunikationssystem, insbesondere eines Fahrzeugs | |
| EP1586079A1 (de) | Verfahren und anordnung zur mobilen datenuebertragung | |
| DE102019134703A1 (de) | Authentifizierung einer Kamera | |
| EP3844987A1 (de) | Vorrichtung, verfahren und computerprogramm zum bereitstellen einer kommunikation für ein steuergerät eines fahrzeugs, verfahren, zentral-vorrichtung und computerprogramm zum bereitstellen einer aktualisierung, steuergerät, und fahrzeug | |
| WO2020221678A1 (de) | Verfahren zum synchronisieren einer zeitbasis eines slaves auf eine zeitbasis eines masters und anordnung | |
| DE102021208459B4 (de) | Verfahren zur authentischen Datenübertragung zwischen Steuergeräten eines Fahrzeugs, Anordnung mit Steuergeräten, Computerprogramm und Fahrzeug | |
| DE102021210902A1 (de) | Techniken zum detektieren eines eindringens in ein bussystem | |
| DE102022107969B4 (de) | Redundante Übermittlung eines geschützten digitalen und eines analogen Messsignals | |
| DE112021008401B4 (de) | Einbruchserkennungssystem | |
| DE102022210422B4 (de) | Verfahren zum Übertragen eines Datensatzes zwischen einem Tachografen und einem Steuergerät |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE APPLICATION HAS BEEN PUBLISHED |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20220719 |
|
| RBV | Designated contracting states (corrected) |
Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: EXAMINATION IS IN PROGRESS |
|
| 17Q | First examination report despatched |
Effective date: 20241118 |
|
| REG | Reference to a national code |
Ref country code: DE Ref legal event code: R079 Free format text: PREVIOUS MAIN CLASS: H04L0029060000 Ipc: H04L0009320000 Ref country code: DE Ref legal event code: R079 Ref document number: 502021009814 Country of ref document: DE Free format text: PREVIOUS MAIN CLASS: H04L0029060000 Ipc: H04L0009320000 |
|
| GRAP | Despatch of communication of intention to grant a patent |
Free format text: ORIGINAL CODE: EPIDOSNIGR1 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: GRANT OF PATENT IS INTENDED |
|
| RIC1 | Information provided on ipc code assigned before grant |
Ipc: H04L 9/32 20060101AFI20251110BHEP Ipc: H04L 9/40 20220101ALI20251110BHEP |
|
| INTG | Intention to grant announced |
Effective date: 20251121 |
|
| GRAS | Grant fee paid |
Free format text: ORIGINAL CODE: EPIDOSNIGR3 |
|
| GRAA | (expected) grant |
Free format text: ORIGINAL CODE: 0009210 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE PATENT HAS BEEN GRANTED |
|
| AK | Designated contracting states |
Kind code of ref document: B1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| REG | Reference to a national code |
Ref country code: CH Ref legal event code: F10 Free format text: ST27 STATUS EVENT CODE: U-0-0-F10-F00 (AS PROVIDED BY THE NATIONAL OFFICE) Effective date: 20260218 Ref country code: GB Ref legal event code: FG4D Free format text: NOT ENGLISH |
|
| REG | Reference to a national code |
Ref country code: IE Ref legal event code: FG4D Free format text: LANGUAGE OF EP DOCUMENT: GERMAN |
|
| REG | Reference to a national code |
Ref country code: DE Ref legal event code: R096 Ref document number: 502021009814 Country of ref document: DE |